Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Secretos en variables, registros y artefactos

5 tareas · 40 min · Principiante

Una canalización recibe secretos para trabajar y los puede soltar por tres sitios: una variable guardada en claro, un registro de ejecución que imprime de más y un artefacto que empaqueta un archivo que no debía. Esta sala lee la exportación de secretos y variables de Mercados Gachantivá, tres registros de ejecución y el listado de sus artefactos. Ningún valor se usa ni se copia al informe.

0 de 5 · 0%

Objetivo de la sala

Una canalización recibe secretos para trabajar y los puede soltar por tres sitios: una variable guardada en claro, un registro de ejecución que imprime de más y un artefacto que empaqueta un archivo que no debía. Esta sala lee la exportación de secretos y variables de Mercados Gachantivá, tres registros de ejecución y el listado de sus artefactos. Ningún valor se usa ni se copia al informe.

Las plataformas de canalizaciones distinguen dos clases de valores. Los secretos se guardan cifrados, no se pueden volver a leer desde la interfaz y la plataforma intenta taparlos en los registros. Las variables se guardan en claro y las lee cualquiera con acceso de lectura al repositorio. La diferencia es de diseño: una variable es para una región, una dirección o un nivel de detalle, nunca para algo que abra una puerta.

Responde para continuar

Una contraseña de base de datos guardada como variable, ¿cómo se trata?

Ver pista de ayuda

Compara lo que dice la exportación sobre secretos y sobre variables.

Abre el laboratorio y lee la exportación de ajustes/. Una de las variables lleva dentro una cadena de conexión con usuario y contraseña. Aunque sea del entorno de pruebas, es un hallazgo: la base de pruebas suele tener datos copiados de producción o servir de puente hacia ella, y la contraseña la ve más gente de la que debería.

Responde para continuar

Escribe el nombre de la variable que expone una contraseña.

Ver pista de ayuda

Escribe `cat ajustes/secretos-y-variables.txt`.

La plataforma busca en el registro el valor exacto de cada secreto y lo cambia por asteriscos. No sabe reconocer el mismo valor transformado: codificado para un encabezado, metido dentro de un JSON o recortado. Su documentación lo advierte y recomienda registrar como secreto cualquier valor derivado. Por eso un paso de depuración que imprime «el token codificado» deja el valor entero en un registro que se conserva semanas.

Compara los tres registros de registros/. En dos el valor aparece tapado; en uno sale de otra forma.

Responde para continuar

Escribe el número de la ejecución cuyo registro muestra el token de la pasarela sin tapar.

Ver pista de ayuda

Escribe `grep pasarela` sobre cada registro de `registros/`.

Un artefacto es lo que una ejecución guarda para después: el paquete construido, un informe de pruebas. Se descarga con acceso de lectura al repositorio y se conserva el tiempo que diga la retención. Si la construcción copia la carpeta entera antes de empaquetar, un archivo de configuración local puede acabar dentro. Que el commit siguiente lo corrija no borra el artefacto viejo.

Responde para continuar

Escribe el nombre del archivo que no debía ir en el artefacto de la ejecución 1431.

Ver pista de ayuda

Escribe `cat artefactos/listado.txt` y compara las dos ejecuciones.

Igual que con una clave en el historial de un repositorio, borrar no es suficiente: quien ya leyó el registro o descargó el artefacto conserva el valor. La corrección es rotar lo expuesto para que el valor viejo deje de servir, y además eliminar el registro y el artefacto y cambiar el paso que los produjo. Para decidir qué rotar se mira el registro de rotaciones del cliente, nunca se prueba la credencial.

Responde para continuar

Con el registro de rotaciones, ¿qué recomendación sostiene la evidencia?

Ver pista de ayuda

Escribe `cat registro-de-rotaciones.txt` y compara las fechas con las de la ejecución y el artefacto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad